Seguridad en ERPiA
Tus datos de negocio son lo más valioso que tienes. Aquí explicamos, de forma concreta y verificable, cómo los protegemos.
Cifrado de extremo a extremo del transporte
Todo el tráfico viaja cifrado con TLS 1.3. Los datos se almacenan cifrados en reposo (AES-256).
Datos en la UE
Servidores en la Unión Europea. Ningún dato sale fuera sin garantías RGPD.
Sin contraseñas que robar
Acceso por enlace mágico (magic link) de un solo uso. No guardamos contraseñas reutilizables.
Aislamiento a nivel de base de datos
Row-Level Security: la propia base de datos impide que un usuario vea datos de otro.
Cifrado de los datos
- Todas las conexiones usan HTTPS con TLS 1.3. Nunca viaja información en claro.
- La base de datos y los archivos subidos (tickets, logos) se almacenan cifrados en reposo con AES-256.
- Las claves de las integraciones (IA, pagos, Telegram) nunca se exponen en el navegador: se custodian como secretos del servidor.
Acceso sin contraseñas
- Entras con un enlace único de un solo uso enviado a tu email, o con un código temporal. No hay una contraseña reutilizable que pueda filtrarse.
- Las sesiones se renuevan con tokens de corta duración y caducan automáticamente tras un periodo de inactividad.
- Opción de acceso con varios usuarios y roles diferenciados (lectura, facturación, administración) para colaboradores y gestoría.
Aislamiento entre usuarios (multi-tenant)
- Cada autónomo tiene un espacio de datos completamente separado.
- El aislamiento no depende del código de la aplicación: está aplicado en la propia base de datos mediante Row-Level Security (RLS). Aunque una consulta intentara leer datos de otro usuario, la base de datos los filtraría.
Infraestructura y certificaciones
ERPiA se apoya en proveedores de infraestructura de primer nivel, y sus datos se alojan en la Unión Europea:
- Base de datos, autenticación y almacenamiento sobre infraestructura con certificación SOC 2 Tipo II.
- Alojamiento de la aplicación sobre infraestructura con certificación SOC 2 e ISO 27001.
- Pagos procesados por un proveedor con certificación PCI DSS Nivel 1; ERPiA nunca ve ni almacena datos de tarjeta.
Estas certificaciones corresponden a los proveedores de infraestructura sobre los que opera ERPiA. Puedes consultar el estado operativo del servicio en erpia.es/estado.
Quién desarrolla y mantiene ERPiA
ERPiA es un producto de OK COMPUTER, un estudio de software e inteligencia artificial que desarrolla y mantiene el producto, su infraestructura y su seguridad de forma continuada. Eso garantiza la evolución de ERPiA y la atención a las incidencias.
Facturas inalterables (Verifactu)
- Cada factura queda sellada con un hash SHA-256 encadenado con la factura anterior. Cumplimiento del encadenamiento exigido por la Ley 11/2021 y el RD 1007/2023.
- Una factura emitida no se puede modificar ni borrar: la base de datos rechaza cualquier alteración. Las correcciones se hacen mediante factura rectificativa, como exige la norma.
- Se genera un código QR verificable para cada factura.
Tu certificado digital
Es la pregunta que más nos hacen, así que la contestamos entera. Lo primero: subir tu certificado (.p12 o .pfx) es opcional. Puedes usar ERPiA sin él — facturas, presupuestos, clientes y el registro Verifactu de cada factura funcionan igual. Solo hace falta el día que quieras que ERPiA firme y remita los registros a la AEAT automáticamente en tu nombre.
Si decides subirlo, esto es exactamente lo que ocurre:
- El archivo se guarda en un almacén privado: no es una carpeta pública ni accesible por URL. Cifrado en reposo, con los datos alojados en la Unión Europea, y cifrado con TLS mientras viaja.
- El acceso está atado a tu identidad mediante Row-Level Security: solo tu usuario puede leerlo. Ni siquiera los colaboradores que tú invites a tu propia cuenta pueden acceder a él.
- La contraseña no se guarda junto al archivo: vive en un almacén separado, con permisos todavía más estrictos que los del resto de tu configuración, y no se muestra nunca en pantalla. Hacen falta las dos cosas —archivo y contraseña— y están en sitios distintos.
- Se usa para una sola cosa: firmar tus propios registros de facturación y remitirlos a la AEAT. No se emplea para ningún otro trámite en tu nombre.
- Puedes borrarlo tú mismo en un clic, cuando quieras, desde la pantalla de Verifactu.
Y la parte honesta: un certificado software es, por su propia naturaleza, un archivo copiable — también en tu ordenador. En un equipo local suele estar de hecho más expuesto, porque cualquiera que use el PC puede exportarlo y la contraseña acaba guardada en el navegador. El riesgo no desaparece por tenerlo en local: cambia de sitio. Nuestro trabajo es que aquí esté mejor guardado que allí.
Voz e imágenes
- El audio de dictado y las fotos de tickets se procesan en el momento y no se conservan en ERPiA una vez extraída la información.
- El proveedor de IA que usamos no utiliza los datos de clientes para entrenar sus modelos.
Copias de seguridad y portabilidad
- Puedes exportar toda tu información cuando quieras, en formatos abiertos (PDF, Facturae XML, CSV, JSON).
- ERPiA genera además una copia de seguridad automática cada mes y te la envía por email.
- Más detalle en erpia.es/continuidad.
Tus derechos y el borrado de datos
Puedes eliminar tu cuenta y todos tus datos desde la propia aplicación. El tratamiento de datos personales se rige por nuestra Política de Privacidad, conforme al RGPD.
Reportar una vulnerabilidad
Si crees que has encontrado un fallo de seguridad, escríbenos a hola@erpia.es con el asunto «Seguridad». Investigamos cada aviso y agradecemos la divulgación responsable: te pedimos que no publiques el fallo hasta que esté resuelto.
¿Tienes alguna duda?
Escríbenos a hola@erpia.es y te respondemos en menos de 48 horas.